
GitHub セルフホストランナー列挙・攻撃ツール
Gato(GitHub Attack Toolkit)は、ブルーチームとオフェンシブセキュリティの実務者の両方が、GitHub 組織内で侵害されたパーソナルアクセストークンの影響範囲を評価できるようにする列挙および攻撃ツールです。
このツールは、セルフホストランナーを利用している公開リポジトリを検索し、徹底的に列挙することも可能にします。GitHub はセルフホストランナーをプライベートリポジトリでのみ利用することを推奨していますが、数千の組織がセルフホストランナーを利用しています。
Gato は少なくとも Python 3.7 を備えた OS X および Linux をサポートします。
ツールをインストールするには、リポジトリをクローンして pip install を使用するだけです。仮想環境内で実行することを推奨します。
git clone https://github.com/praetorian-inc/gato
cd gato
python3 -m venv venv
source venv/bin/activate
pip install .
Gato はまた、git バージョン 2.27 以上がインストールされ、システムの PATH 上にあることを必要とします。フォーク PR 攻撃モジュールを実行するには、sed もインストールされ、システムの PATH 上に存在する必要があります。
ツールをインストールした後、gato または praetorian-gato を実行することで起動できます。
基本ツールのパラメータは gato -h で、ツールの各モジュールのパラメータは以下を実行して確認することを推奨します:
gato search -hgato enum -hgato attack -hこのツールは機能するために GitHub クラシック PAT を必要とします。作成するには、GitHub にログインして GitHub Developer Settings に移動し、Generate New Token を選択してから Generate new token (classic) を選択します。
このトークンを作成した後、シェル内で export GH_TOKEN=<YOUR_CREATED_TOKEN> を実行して GH_TOKEN 環境変数を設定します。あるいは、トークンを安全なパスワードマネージャーに保存し、アプリケーションがプロンプトを表示したときに入力します。
トラブルシューティングや、開発者モードでのインストールやユニットテストの実行などの追加の詳細については、wiki を参照してください。
詳細なドキュメントについては wiki を参照してください。また、ツールの各種モジュールに関する OpSec の考慮事項も参照してください!
ソフトウェア内でバグを発見したと思われる場合は、ツールの出力と、実行しようとしていた操作を含む issue を開いてください。
動作がバグかどうか不明な場合は、代わりに discussions セクションを使用してください!
コントリビューションを歓迎します!新しい機能に取り組む前に、私たちの設計方法論とコーディング標準を 確認 してください!
さらに、ツールに重要な変更を提案する場合は、変更の動機について会話を始めるために open an issue を開いてください。
Gato は Apache License, Version 2.0 の下でライセンスされています。
Copyright 2023 Praetorian Security, Inc
Licensed under the Apache License, Version 2.0 (the "License");
you may not use this file except in compliance with the License.
You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing, software
distributed under the License is distributed on an "AS IS" BASIS,
WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
See the License for the specific language governing permissions and
limitations under the License.